Name: TR/Proxy.Ranky.Z.17 Entdeckt am: 11/08/2005 Art: Trojan In freier Wildbahn: Nein Gemeldete Infektionen: Niedrig Verbreitungspotenzial: Niedrig Schadenspotenzial: Niedrig Statische Datei: Ja Dateigröße: 27.136 Bytes MD5 Prüfsumme: 2f52480d3744a2fe6f5e810d3a24fe0f VDF Version: 6.31.1.68
Allgemein Verbreitungsmethode: • Keine eigene Verbreitungsroutine Aliases: • Symantec: Backdoor.Ranky • Mcafee: Proxy-FBSR • Kaspersky: Trojan-Proxy.Win32.Ranky.z • TrendMicro: TROJ_RANKY.GY • F-Secure: W32/Sdbot.LVG • VirusBuster: Trojan.PR.Ranck.GC Betriebsysteme: • Windows 95 • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Auswirkungen: • Änderung an der Registry • Ermöglicht unbefugten Zugriff auf den Computer Registry Der folgende Registryschlüssel wird hinzugefügt um den Prozess nach einem Neustart des Systems erneut zu starten. – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] • "Sxcasdwqas"="%Verzeichnis in dem die Malware ausgeführt wurde% \%ausgeführte Datei% " Hintertür Der folgende Port wird geöffnet: – %ausgeführte Datei% an einem zufälligen TCP port um Backdoor Funktion zur Verfügung zu stellen. Kontaktiert Server: Einer der folgenden: • http://**********.homeunix.net/b.php • http://**********.hopto.org/b.php • http://**********.bounceme.net/b.php • http://**********.shacknet.nu/b.php • http://**********.bounceme.net/b.php Hierdurch können Informationen gesendet werden. Dies geschieht mittels einer HTTP GET Anfrage an ein PHP Script. Sende Informationen über: • Geöffneter Port
Die Beschreibung wurde erstellt von Razvan Olteanu am Montag, 15. August 2005 Die Beschreibung wurde geändert von Razvan Olteanu am Donnerstag, 25. August 2005
zurück
.
.
.
.